Sonata

Unit 42 нашла три способа кражи passkeys в Chrome на Windows

image source

Исследователи Unit 42 из Palo Alto Networks описали три способа компрометации синхронизируемых ключей доступа (passkeys) на Windows-компьютерах. Атаки позволяют вредоносному ПО обходить запрос PIN-кода и биометрии.

Методы назвали Pass-TA-Key, Silver Pass-TA-Key и Golden Pass-TA-Key. Они нацелены на менеджер паролей Google в Chrome на машинах с модулем TPM.

Сама криптография passkeys не взламывается. Атаки эксплуатируют особенности локального хранения данных, проверки доверия устройства и повторной регистрации в облачном сервисе Google.

Как это работает. Всё начинается с заражения ПК. Chrome держит метаданные синхронизируемых учётных данных в локальной базе LevelDB без шифрования — так злоумышленник узнаёт, где пользователь применяет ключи доступа.

Далее вредонос извлекает защищённый TPM идентификационный ключ и штатными криптографическими API Windows подписывает запрос к облачному аутентификатору Google. Сервис возвращает подтверждение входа без отпечатка пальца и PIN.

По данным Unit 42, такую авторизацию поначалу принимали некоторые сервисы, включая eBay. После огласки компания устранила уязвимость.

Более сложные сценарии дают злоумышленнику постоянный доступ.

В Silver Pass-TA-Key зловред принудительно запускает повторную регистрацию устройства и подменяет ключ проверки пользователя собственным.

Самый опасный вариант — Golden Pass-TA-Key: кража мастер-ключа Security Domain Secret (SDS) из памяти процесса Chrome во время регистрации или восстановления аккаунта.

С этим ключом атакующий расшифровывает все синхронизируемые passkeys и использует их на своём устройстве.

Google уже устранила запись SDS во внутренние журналы FIDO. Но, как отмечает HotHardware, мастер-ключ по-прежнему временно находится в памяти процесса Chrome, а механизмов его ротации или отзыва нет.

источник

Загрузка страницы